Aviso de Privacidad

Última actualización: 31 de agosto de 2026

Qué es este documento y a quién obliga

Este aviso explica cómo se tratan los datos personales en Infiniti POS, conforme a la Ley 81 de 26 de marzo de 2019 de Protección de Datos Personales de la República de Panamá y a su reglamento, el Decreto Ejecutivo 285 de 28 de mayo de 2021.

Hay tres situaciones distintas, y la ley las trata de forma diferente. Conviene saber en cuál estás:

  • Eres dueño o encargado de un restaurante y dejaste tus datos en el formulario de esta web para pedir una demostración. Aquí Infiniti decide para qué usa tus datos, así que Infiniti es el responsable del tratamiento. Es la Parte A.
  • Eres comensal de un restaurante que usa Infiniti POS: tienes cuenta de fidelidad, reservaste mesa, pediste para recoger o pediste desde el QR. Ahí quien decide es el restaurante —él es el responsable— e Infiniti solo custodia la base de datos por cuenta suya. Es la Parte B.
  • Trabajas en un restaurante que usa Infiniti POS y tienes cuenta de empleado. El responsable vuelve a ser el restaurante que te dio de alta. Es la Parte C.

Parte A · Si pediste una demostración (prospectos)

Responsable del tratamiento: Bestcom Inc.
Contacto para asuntos de datos personales: privacidad@infinitipos.net.

Qué datos se recogen. Solo lo que escribes en el formulario:

  • Nombre del restaurante, tu nombre y tu teléfono — obligatorios: son el canal con el que se te contacta.
  • Correo y mensaje — opcionales.
  • La fecha y hora en que llegó tu solicitud.

Para qué (finalidad). Para contactarte, agendar y dar la demostración de Infiniti POS, y darte seguimiento sobre esa solicitud. Nada más. No se usan para publicidad de terceros ni se venden ni se ceden a nadie con fines comerciales. Si algún día se quisieran usar para otro fin —por ejemplo un boletín— se te informaría antes de hacerlo, como exige el Art. 11 de la Ley 81.

Con qué derecho se tratan (base de licitud). Con tu consentimiento, que das al enviar el formulario voluntariamente (Art. 6 de la Ley 81). Puedes revocarlo en cualquier momento, escribiendo a privacidad@infinitipos.net, y es tan fácil retirarlo como darlo. La revocación no tiene efecto retroactivo sobre lo que ya se hizo lícitamente antes.

Cuánto tiempo se conservan. Mientras siga viva la conversación comercial, y se eliminan cuando dejan de hacer falta o cuando nos lo pides. El borrado no es automático: no hay un plazo tras el cual desaparezcan solos, lo hacemos nosotros a petición o en nuestras revisiones. Puedes pedirlo cuando quieras: hay un botón en el panel de administración para eliminarlos, así que no depende de un proceso manual.

Quién los ve. Únicamente la administración de Infiniti POS. Los restaurantes clientes no tienen acceso a los prospectos.

Parte B · Si eres comensal de un restaurante que usa Infiniti POS

Quién es el responsable aquí: el restaurante con el que trataste. Él decide ofrecer el programa de fidelidad, aceptar reservas o vender para recoger, y para qué usa lo que sabe de ti. Si quieres ejercer tus derechos sobre estos datos, tu interlocutor es ese restaurante, que debe darte su propio aviso de privacidad con su razón social y su contacto.

Qué papel tiene Infiniti. Es el custodio de la base de datos (Art. 4.5 de la Ley 81): opera la plataforma y guarda los datos a nombre y por cuenta del restaurante, siguiendo sus instrucciones, y no los usa para fines propios. Puedes escribirnos a privacidad@infinitipos.net y encaminaremos tu solicitud al restaurante que corresponda.

No hace falta tener cuenta para dejar datos. Hay dos situaciones muy comunes en las que el restaurante guarda algo tuyo sin que te registres en nada:

  • Si reservas mesa desde la página pública del restaurante, se guardan tu nombre y tu teléfono, y tu correo si lo das, para poder confirmarte la reserva.
  • Si pides comida para recoger, se guardan tu nombre y tu teléfono junto al pedido, para avisarte y entregártelo.
  • Tu ubicación, solo si el restaurante lo activa y tú lo autorizas en el navegador. Al pedir desde el QR de la mesa, tu teléfono envía tu posición una sola vez para comprobar que estás en el local. No se guarda tu ubicación: solo queda una marca de si el pedido se hizo desde fuera, para que el personal la vea. Si niegas el permiso, el pedido se hace igual.

En los tres casos el responsable es el restaurante, igual que con la cuenta de fidelidad.

Qué guarda la cuenta de fidelidad. Verificado en el sistema:

  • Usuario (el nombre con el que entras) y contraseña, que nunca se guarda tal cual: solo su huella cifrada.
  • Correo, opcional. No hace falta para entrar —se entra con el usuario—, pero es el único canal para verificar la cuenta y recuperar la contraseña. Sin él la cuenta funciona, pero no hay forma de recuperarla.
  • Nombre, apellido y teléfono, todos opcionales: los rellenas tú desde tu cuenta y puedes dejarlos vacíos. Ya no se pide la fecha de nacimiento: no se usaba para nada, así que se dejó de recoger, y la que hubiera quedado de antes se borra la próxima vez que guardes tu perfil.
  • Tu saldo de puntos en cada restaurante y el historial de movimientos: qué compra los generó, qué canjeaste, las reversas por una venta anulada y los ajustes manuales.
  • Si tu correo está verificado, si la cuenta está activa y la fecha de alta.

Ninguno de estos datos es “sensible” en el sentido del Art. 4.11 de la Ley 81: no se recogen datos de salud, biométricos, genéticos, religiosos, políticos ni de orientación sexual.

Para qué. Para identificarte en la caja, sumar y canjear tus puntos, verificar tu correo y dejarte recuperar la contraseña. Con qué derecho: con tu consentimiento al crear la cuenta y para poder cumplir el programa de fidelidad que aceptaste (Art. 6 de la Ley 81).

Si no creaste tú la cuenta. A veces la abre el mesero o el cajero en el restaurante a partir de los datos que le diste de viva voz. En ese caso los datos no los introdujiste tú directamente en el sistema: su origen es el propio restaurante, y este aviso es la información que la ley exige darte en ese supuesto (Art. 14, último párrafo, del Decreto 285).

Tu historial de consumo y los perfiles. El sistema guarda qué compras generaron tus puntos, lo que la ley considera elaboración de perfiles (Art. 4.7 del Decreto 285). Se usa para calcular tus puntos y para que el restaurante vea su programa. No se toma ninguna decisión automatizada que produzca efectos jurídicos sobre ti ni que te perjudique: los descuentos y promociones los configura el restaurante para todos, no un sistema que te evalúe individualmente.

Cuánto tiempo. Mientras tu cuenta esté activa y el restaurante siga siendo cliente de Infiniti POS.

Cuando el restaurante deja de serlo, su cuenta se archiva: pierde el acceso al sistema, pero su información no se borra sola. La ley tributaria panameña obliga a conservar sus ventas y sus documentos fiscales, y por eso el sistema impide eliminar la cuenta de un restaurante que ya ha facturado; solo se borra por completo la de uno que nunca llegó a emitir una factura.

Lo tuyo lo puedes pedir aparte y cuando quieras. Si quieres que se borre tu cuenta de fidelidad —tus puntos y tu historial de consumo—, escríbenos y se hace, sin esperar a que termine ninguna relación. No es automático: no hay un plazo tras el cual se borre sola, lo hacemos nosotros cuando lo pides o en nuestras revisiones. Lo único que no se puede borrar es una factura ya emitida con tu RUC, porque la ley obliga a conservarla.

Menores de edad. La ley panameña exige la autorización previa del padre, la madre, el acudiente o el tutor para tratar datos de menores (Art. 18 del Decreto 285). Por eso el sistema no pide la fecha de nacimiento ni ningún dato del que pueda deducirse la edad: no se recoge lo que obligaría a verificar una autorización. Si eres representante de un menor y quieres revisar o dar de baja su cuenta, escríbenos a privacidad@infinitipos.net y se atiende.

Parte C · Si trabajas en un restaurante que usa Infiniti POS

Quién es el responsable aquí: el restaurante que te dio de alta. Igual que con los comensales, es él quien decide abrirte una cuenta, qué rol te pone y qué mira de tu trabajo. Si quieres ejercer tus derechos sobre estos datos, tu interlocutor es ese restaurante. Infiniti es solo el custodio de la base de datos (Art. 4.5 de la Ley 81): la guarda por cuenta suya y no la usa para fines propios. Si escribes a privacidad@infinitipos.net encaminamos tu solicitud al restaurante que corresponda.

Qué guarda tu cuenta de empleado. Verificado en el sistema:

  • Tu nombre, que es obligatorio, y tu rol (administrador, sub-administrador, cajero, cocina, bartender o mesero).
  • Tu correo, opcional, pero es el usuario con el que entras al panel y el único canal para recuperar la contraseña. Sin él puedes seguir usando la caja con tu PIN, pero no entras al panel.
  • Tu contraseña y tu PIN de 4 a 6 dígitos, que nunca se guardan tal cual: solo su huella cifrada.
  • El idioma que prefieres, si tu cuenta está activa, la fecha de alta y, si el restaurante es parte de una cadena, en qué locales de esa cadena puedes trabajar.

Qué queda de tu trabajo. Tus turnos, con la hora a la que entraste y a la que saliste; las ventas que cobraste y las propinas que se te atribuyen, que el dueño ve desglosadas por empleado; tu nombre impreso como «Cajero» en el recibo del cliente; y, si eres administrador o sub-administrador, tu nombre escrito en texto cada vez que tu PIN autoriza anular una factura, hacer una devolución o aplicar un descuento manual.

Una parte de esto también baja a la computadora del restaurante, en la copia local que se explica más abajo: tu nombre, tu rol y la huella de tu PIN.

A quién más llegan los datos, y a qué países

Infiniti POS no vende ni cede datos personales. Pero para funcionar se apoya en proveedores de tecnología, y la ley obliga a decir quiénes son (Art. 14.4 del Decreto 285). Estos son, y qué llega a cada uno:

  • Railway — alojamiento del servidor y de la base de datos central. Ahí está el historial completo de todos los restaurantes.
  • Vercel — alojamiento de esta web, del panel de administración y del portal del comensal.
  • Resend — envío de todos los correos del sistema: el aviso de que llegó tu solicitud de demostración, la verificación de correo y la recuperación de contraseña, la confirmación de una reserva que hagas desde la página del restaurante, y los avisos operativos y fiscales que recibe el restaurante.
  • GitHub — copia de seguridad diaria de la base de datos, en un repositorio privado y cifrada (GPG AES-256), con una ventana de 30 días.
  • Sentry — registro de errores del programa. Está configurado para descartar cabeceras, cookies, el cuerpo de las peticiones y los parámetros de la dirección antes de enviar nada, y no graba sesiones.
  • El proveedor de facturación electrónica autorizado (PAC) y, a través de él, la Dirección General de Ingresos — solo cuando pides factura con RUC: tu RUC, su dígito verificador, tu nombre o razón social y el tipo de contribuyente, junto con el detalle de la venta. Es una obligación legal tributaria.

Transferencia internacional. Railway, Vercel, Resend, GitHub y Sentry operan su infraestructura fuera de Panamá, concretamente en Estados Unidos los cinco: Railway y Vercel alojan la aplicación y la base de datos; Resend envía el correo (a través de Amazon SES, región us-east-1); GitHub guarda el código y las copias de seguridad cifradas; y Sentry recibe los informes de error (región us). Esa transferencia se ampara en que es necesaria para poder prestarte el servicio que solicitaste y mantener la relación (Art. 33.9 de la Ley 81) y en las cláusulas contractuales de protección de datos suscritas con cada proveedor (Art. 33.13 de la Ley 81 y Art. 53.1 del Decreto 285). Con cada uno de esos proveedores hay suscrito y archivado su acuerdo de tratamiento de datos, disponible para la autoridad si lo requiere.

Y una copia en la computadora del restaurante

Además del servidor, hay una segunda ubicación que conviene que conozcas. La caja —el programa que se instala en la computadora del restaurante— guarda su propia base de datos en ese mismo equipo, junto con hasta tres copias de respaldo que se generan al cerrar la caja. No es un descuido: la caja está hecha para seguir vendiendo cuando el local se queda sin internet, y para eso necesita tener los datos ahí.

Qué hay en esa copia local: las ventas hechas en ese punto de venta; la lista del personal del restaurante —nombre, rol y el PIN, que nunca se guarda tal cual sino como huella cifrada—; y, cuando pediste factura con RUC, tus datos fiscales: RUC, dígito verificador, nombre o razón social y tipo de contribuyente.

Y algo que hay que decir con claridad: esa base local no está cifrada. Quien tenga acceso a esa computadora puede leerla, así que su protección depende de cómo el restaurante custodie el equipo (usuario de Windows con contraseña, equipo bajo llave). Lo único que sí va cifrado ahí, usando el propio sistema de Windows, es la llave con la que esa caja se identifica ante el servidor.

Los datos siguen en el equipo mientras la caja esté emparejada con ese restaurante; al desvincularla, la información operativa de ese punto de venta se borra del equipo.

Tus derechos, y en cuánto tiempo se responden

La ley panameña te reconoce los derechos ARCO —acceso, rectificación, cancelación y oposición— más la portabilidad. Son irrenunciables: cualquier cláusula que pretenda limitarlos es nula (Art. 21 de la Ley 81). Ejercerlos es gratuito.

  • Acceso — saber qué datos tuyos hay, de dónde salieron y para qué se usan. Se responde en 10 días hábiles desde la solicitud (Art. 16 de la Ley 81).
  • Rectificación — corregir lo que esté mal, incompleto o desactualizado. Se responde en 5 días hábiles (Art. 17 de la Ley 81). Si esos datos se habían comunicado a alguien, se le comunica también la corrección.
  • Cancelación — pedir que se eliminen cuando su conservación ya no tenga fundamento. Se atiende dentro del mismo plazo máximo de 10 días hábiles.
  • Oposición — negarte a un tratamiento concreto o revocar tu consentimiento. Si te opones a que se usen para mercadeo, dejan de usarse para eso de inmediato.
  • Portabilidad — recibir una copia de tus datos en un formato de uso común y lectura mecánica, para llevártela a otro proveedor. No hay un botón que la genere: la preparamos a mano cuando la pides, dentro del mismo plazo de 10 días hábiles.
  • Bloqueo — que se restrinja temporalmente el uso de un dato mientras se aclara si es exacto o si sigue vigente.

Cómo se ejercen. Escribiendo a privacidad@infinitipos.net, indicando cuál de los derechos ejerces y acompañando algo que acredite tu identidad (o la representación, si actúas por un menor o por otra persona). Cada solicitud y su respuesta quedan registradas.

Si no se te responde en plazo puedes acudir a la Autoridad Nacional de Transparencia y Acceso a la Información (ANTAI), que es la autoridad de control en Panamá (Art. 18 de la Ley 81).

Seguridad, y qué pasa si algo falla

Las contraseñas nunca se guardan tal cual, solo su huella cifrada; la contraseña de acceso a nuestro proveedor de facturación electrónica se guarda cifrada; el acceso al panel exige inicio de sesión y está separado por roles, de modo que cada restaurante solo ve sus propios datos; y hay copias de seguridad diarias cifradas. Ninguna medida es infalible: si ocurriera una violación de seguridad que te afecte, se te informará y se notificará a quien corresponda.

Datos agregados y anonimizados

Conviene separar dos cosas que suelen confundirse. Para operar el servicio y decidir qué mejorar, Infiniti POS accede a información de uso identificada por restaurante —por ejemplo, si el dueño abre su tablero, o el volumen de ventas del local—, porque es quien mantiene la plataforma. Eso no es anónimo, y por eso se dice aquí.

Para estadísticas del sector o material comercial solo se usan datos agregados y anonimizados, que no permiten identificar a ningún restaurante ni a ninguna persona. Una vez anonimizados dejan de ser datos personales y quedan fuera del ámbito de la Ley 81 de 2019. La anonimización no es reversible.

Cambios a este aviso

Si cambia, se publicará aquí con su nueva fecha. Además, se avisa por correo a los administradores de los restaurantes clientes, con 30 días de antelación, cuando el cambio afecte a cómo se tratan tus datos.